La Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros y la Asociación de Bancos de México lanzaron esta semana una alerta conjunta sobre una modalidad de fraude que ya no depende de que la víctima entre a un sitio falso, sino de que instale, sin saberlo, una aplicación que le entrega el control de su propio celular a un desconocido
Lo esencial
- Condusef y la Asociación de Bancos de México alertaron, el 10 y 11 de septiembre, sobre apps maliciosas que toman control remoto del celular para operar cuentas bancarias sin que la víctima lo note de inmediato.
- El mecanismo distintivo es que el fraude ya no depende de que la persona entre a un enlace falso: depende de que instale una aplicación, algo que la mayoría de la gente asocia con mayor confianza que un simple clic.
- Las autoridades resumieron la diferencia con una frase directa: “el modus operandi no es acceder a un sitio web, sino conseguir que descargues una aplicación”.
Ambas instituciones coincidieron en algo que suele perderse en las alertas genéricas de fraude: esta modalidad no roba datos para usarlos después, sino que opera el celular en tiempo real mientras la víctima cree seguir usándolo con normalidad.

¿Cómo opera exactamente este malware, paso a paso?
Por ingeniería social antes que por sofisticación técnica. Todo empieza igual que otros fraudes ya conocidos: un mensaje por SMS, WhatsApp, correo o incluso una llamada telefónica que presiona a actuar rápido, con pretextos como una “actualización de cuenta” o una “verificación de seguridad”. La diferencia aparece en el siguiente paso: en vez de pedir que se ingresen datos en una página, el mensaje conduce a la descarga e instalación de una aplicación que aparenta ser legítima. Una vez instalada, el programa puede tomar el control remoto del dispositivo, superponer pantallas falsas sobre las apps bancarias reales, interceptar claves y códigos de verificación, y usar esa información —genuina, porque la propia víctima la tecleó sin saber que estaba siendo observada— para operar la cuenta. Condusef y la Asociación de Bancos de México resumieron la cadena completa en un solo concepto: mensaje, enlace, descarga, instalación, control del dispositivo, operación financiera no autorizada.
¿Qué es distinto en esta alerta frente al fraude por enlace que ya documentamos?
Un cambio de objetivo, más que un fraude completamente nuevo. Ya reportamos antes una ola de fraude por WhatsApp y SMS que suplantaba al SAT, a la UIF y a bancos con enlaces que llevaban a páginas falsas diseñadas para robar contraseñas directamente. Esta alerta describe algo distinto: el objetivo ya no es que la víctima escriba su contraseña en un sitio falso, sino que instale una aplicación que después observa lo que la víctima teclea en sus propias apps reales. Es, en ese sentido, un paso adelante en sofisticación: no falsifica el banco, falsifica el canal por el que se llega a él. Por eso las recomendaciones más importantes ya no giran solo en torno a “no dar clic en enlaces”, sino en torno a instalar aplicaciones únicamente desde tiendas oficiales como Google Play o App Store, y desconfiar de cualquier mensaje que pida instalar algo para “resolver” un problema urgente de cuenta.

Señales de alerta y qué hacer frente a cada una
| Señal de alerta | Por qué es sospechosa | Qué hacer |
| Mensaje urgente sobre tu cuenta o tarjeta | Ninguna institución exige acción inmediata por SMS o WhatsApp | Ignorar o bloquear el número, no responder |
| Enlace o archivo que pide instalar una app | Los bancos no distribuyen sus apps fuera de tiendas oficiales | Descargar solo desde Google Play o App Store |
| Solicitud de clave, PIN o código de verificación | Ninguna institución los pide por mensaje o llamada | No compartirlos bajo ninguna circunstancia |
| Permiso de acceso remoto o de accesibilidad | Es la puerta técnica que usa este malware para tomar control | Negar el permiso y desinstalar la app sospechosa |

Si ya se instaló una aplicación sospechosa o se detecta una operación no reconocida, la recomendación conjunta es desconectar el celular de internet, contactar al banco únicamente por el número oficial que aparece en el reverso de la tarjeta, cambiar las contraseñas desde otro dispositivo seguro y documentar cualquier movimiento irregular.
Ninguna de las dos instituciones ofreció, en esta alerta, una cifra de personas afectadas ni un monto total de pérdidas asociado a esta modalidad específica; el comunicado se centra en la mecánica del fraude y en la prevención, no en una estadística todavía consolidada, y así se documenta aquí en lugar de inventar una cifra que no existe. Esa ausencia de cifras no resta gravedad a la alerta: el propio hecho de que dos instituciones —una autoridad y el gremio bancario— coincidan en emitir el mismo aviso en el mismo par de días suele ser, en sí mismo, una señal de que el patrón ya se repitió lo suficiente como para justificar una respuesta conjunta, aunque el número exacto de casos todavía no se haga público.
¿Qué instituciones emitieron esta alerta sobre malware bancario?
La Condusef y la Asociación de Bancos de México, de forma conjunta, el 10 y 11 de septiembre de 2026.
¿Cómo consigue el malware controlar mi celular?
A través de un mensaje que induce a instalar una aplicación maliciosa; una vez instalada, puede tomar control remoto del dispositivo e interceptar claves de acceso a tus apps bancarias reales.
¿En qué se diferencia esto de un fraude por enlace falso?
En que ya no depende de que ingreses tu contraseña en un sitio falso, sino de que instales una app que después observa lo que tecleas en tus aplicaciones reales.
¿Cómo puedo protegerme de este tipo de fraude?
Instalando aplicaciones solo desde tiendas oficiales, desconfiando de mensajes que piden instalar algo con urgencia y nunca compartiendo claves o códigos de verificación.
¿Qué hago si ya instalé una aplicación sospechosa?
Desconectar el celular de internet, contactar al banco por su número oficial, cambiar contraseñas desde otro dispositivo y documentar cualquier movimiento no reconocido.
📃 Consulta nuestra cobertura de Seguridad & Finanzas
para más alertas verificadas sobre fraude bancario →
